CVE-2023-2174: Luka w wtyczce BadgeOS umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka BadgeOS do WordPressa ma lukę pozwalającą użytkownikom z uprawnieniami subskrybenta na usuwanie logów. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-2174CVSS 4.3Web

CVE-2023-2174: Luka w wtyczce BadgeOS umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka BadgeOS do WordPressa ma lukę pozwalającą użytkownikom z uprawnieniami subskrybenta na usuwanie logów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
31.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
badgeos

Co wiadomo

Wtyczka BadgeOS dla WordPressa do wersji 3.7.1.6 posiada lukę pozwalającą na usuwanie wpisów logów bez odpowiednich uprawnień. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą usunąć logi wtyczki, co utrudnia śledzenie działań.

Wpływ biznesowy

Luka może prowadzić do ukrycia śladów działań użytkowników lub ataków poprzez usunięcie wpisów logów BadgeOS. To ogranicza możliwość audytu i wykrywania incydentów bezpieczeństwa, co może zwiększyć ryzyko nieautoryzowanych działań w środowisku WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BadgeOS i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi systemowe oraz przeprowadzić audyt działań użytkowników z uprawnieniami subskrybenta i wyższymi.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS